{"id":85141,"date":"2020-06-13T13:42:24","date_gmt":"2020-06-13T11:42:24","guid":{"rendered":"https:\/\/prohoster.info\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki"},"modified":"2020-06-13T13:42:24","modified_gmt":"2020-06-13T11:42:24","slug":"chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki","title":{"rendered":"Co zrobi\u0107, je\u015bli do twojego hosta przyszli silowiki","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/ruvds\/blog\/506334\/\"><img decoding=\"async\" alt=\"Co zrobi\u0107, je\u015bli do twojego hosta przyszli silowiki\" src=\"\/wp-content\/uploads\/2020\/06\/867a0b09b6e2b2676e520a16cee0148d.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><i>kdpv \u2014 Reuters<\/i><\/p>\n<p>Je\u015bli wynajmujesz serwer, nie masz pe\u0142nej kontroli nad nim. To oznacza, \u017ce w ka\u017cdej chwili do hosta mog\u0105 przyj\u015b\u0107 wyspecjalizowani ludzie i poprosi\u0107 o udost\u0119pnienie wszelkich twoich danych. A host je przeka\u017ce, je\u015bli \u017c\u0105danie b\u0119dzie sformu\u0142owane zgodnie z prawem. <\/p>\n<p>Absolutnie nie chcesz, aby logi twojego serwera WWW lub dane u\u017cytkownik\u00f3w trafi\u0142y w niepowo\u0142ane r\u0119ce. Idealnej ochrony zbudowa\u0107 si\u0119 nie da. Ochrona przed hostem, kt\u00f3ry posiada hypervisor i udost\u0119pnia ci maszyn\u0119 wirtualn\u0105, jest niemal niemo\u017cliwa. Ale by\u0107 mo\u017ce uda si\u0119 nieco zmniejszy\u0107 ryzyko. Szyfrowanie wynajmowanych maszyn nie jest tak bezu\u017cyteczne, jak si\u0119 wydaje na pierwszy rzut oka. Przyjrzyjmy si\u0119 r\u00f3wnie\u017c zagro\u017ceniom zwi\u0105zanym z wydobywaniem danych z fizycznych serwer\u00f3w.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Model zagro\u017ce\u0144<\/h2>\n<p>\nZazwyczaj host b\u0119dzie si\u0119 stara\u0142 maksymalnie chroni\u0107 interesy klienta w zakresie dozwolonym przez prawo. Je\u015bli w pi\u015bmie od organ\u00f3w publicznych poproszono tylko o logi dost\u0119pu, host nie powinien przekazywa\u0107 dump\u00f3w wszystkich twoich maszyn wirtualnych z bazami danych. Przynajmniej nie powinien. Je\u015bli poprosz\u0105 o wszystkie dane, host skopiuje wirtualne dyski ze wszystkimi plikami, a ty si\u0119 o tym nie dowiesz.<\/p>\n<p>Bez wzgl\u0119du na to, jak potocz\u0105 si\u0119 wydarzenia, twoim g\u0142\u00f3wnym zadaniem jest uczyni\u0107 atak zbyt skomplikowanym i kosztownym. Zazwyczaj istniej\u0105 trzy podstawowe warianty zagro\u017cenia.<\/p>\n<h2>Oficjalny<\/h2>\n<p>\nNajcz\u0119\u015bciej do oficjalnego biura hosta wysy\u0142ane jest papierowe pismo z \u017c\u0105daniem udost\u0119pnienia potrzebnych danych zgodnie z odpowiednim postanowieniem. Je\u015bli wszystko jest sformu\u0142owane poprawnie, host udost\u0119pnia potrzebne logi dost\u0119pu oraz inne dane organom publicznym. Zwykle po prostu prosz\u0105 o przes\u0142anie potrzebnych informacji.<\/p>\n<p>Rzadko, je\u015bli to naprawd\u0119 konieczne, przedstawiciele organ\u00f3w \u015bcigania osobi\u015bcie przyje\u017cd\u017caj\u0105 do centrum danych. Na przyk\u0142ad, gdy posiadasz w\u0142asny serwer dedykowany i dane mo\u017cna zabra\u0107 tylko fizycznie stamt\u0105d.<\/p>\n<p>We wszystkich krajach, aby uzyska\u0107 dost\u0119p do prywatnych teren\u00f3w, przeprowadzi\u0107 przeszukania i inne dzia\u0142ania, wymagane jest posiadanie dowod\u00f3w, \u017ce dane mog\u0105 zawiera\u0107 wa\u017cne informacje dla \u015bledztwa w sprawie przest\u0119pstwa. Ponadto, konieczny jest wa\u017cny nakaz przeszukania zgodny z wszystkimi regulacjami. Mog\u0105 wyst\u0119powa\u0107 r\u00f3\u017cne niuanse zwi\u0105zane z lokalnym prawodawstwem. Najwa\u017cniejsze, co trzeba zrozumie\u0107, to \u017ce w przypadku prawid\u0142owej oficjalnej drogi przedstawiciele centrum danych nie wpuszcz\u0105 nikogo dalej ni\u017c do bramy.<\/p>\n<p>Co wi\u0119cej, w wi\u0119kszo\u015bci kraj\u00f3w nie mo\u017cna po prostu zabra\u0107 dzia\u0142aj\u0105cego sprz\u0119tu. Na przyk\u0142ad w Rosji do ko\u0144ca 2018 roku, zgodnie z artyku\u0142em 183 Kodeksu post\u0119powania karnego Federacji Rosyjskiej, cz\u0119\u015b\u0107 3.1, gwarantowano, \u017ce przy przeprowadzaniu zaj\u0119cia, zarekwirowanie no\u015bnik\u00f3w informacji elektronicznej odbywa si\u0119 w obecno\u015bci specjalisty. Na wniosek prawowitego w\u0142a\u015bciciela zajmowanych no\u015bnik\u00f3w informacji lub posiadacza informacji na nich zawartych, specjalista bior\u0105cy udzia\u0142 w zaj\u0119ciu, w obecno\u015bci \u015bwiadk\u00f3w, wykonuje kopiowanie informacji na inne no\u015bniki.<\/p>\n<p>Niestety, ten punkt z artyku\u0142u zosta\u0142 p\u00f3\u017aniej usuni\u0119ty.<\/p>\n<h2>Tajny i nieoficjalny<\/h2>\n<p>\nTo ju\u017c teren dzia\u0142a\u0144 specjalnie przeszkolonych os\u00f3b z NSA, FBI, MI5 i innych agencji o skr\u00f3cie trzech liter. Najcz\u0119\u015bciej prawodawstwo kraj\u00f3w przewiduje bardzo szerokie uprawnienia dla takich struktur. Co wi\u0119cej, prawie zawsze istnieje zakaz ustawowy wszelkiego bezpo\u015bredniego i po\u015bredniego ujawniania samego faktu wsp\u00f3\u0142pracy z tego typu organami \u015bcigania. W Rosji istniej\u0105 podobne <noindex><a rel=\"nofollow\" href=\"http:\/\/publication.pravo.gov.ru\/Document\/View\/0001201801220009?index=3&amp;rangeSize=1\">normy prawne<\/a><\/noindex>.<\/p>\n<p>W przypadku podobnego zagro\u017cenia dla twoich danych, prawdopodobnie zostan\u0105 one wykradzione. Opr\u00f3cz prostego zaj\u0119cia mog\u0105 by\u0107 wykorzystane wszystkie nieoficjalne metody, backdoory, luki bezpiecze\u0144stwa, ekstrakcja danych z pami\u0119ci operacyjnej twojej maszyny wirtualnej i inne przyjemno\u015bci. Host b\u0119dzie zobowi\u0105zany do maksymalnej pomocy specjalistom z organ\u00f3w \u015bcigania.<\/p>\n<h2>Niedba\u0142y pracownik<\/h2>\n<p>\nNie wszyscy ludzie s\u0105 r\u00f3wni. Niekt\u00f3rzy z administrator\u00f3w centrum danych mog\u0105 postanowi\u0107 dodatkowo zarobi\u0107, sprzedaj\u0105c twoje dane. To, co si\u0119 wydarzy dalej, zale\u017cy od jego uprawnie\u0144 i dost\u0119pu. Najbardziej nieprzyjemne jest to, \u017ce administrator z dost\u0119pem do konsoli wirtualizacji ma pe\u0142n\u0105 kontrol\u0119 nad twoimi maszynami. Zawsze mo\u017cna zrobi\u0107 migawk\u0119 wraz z ca\u0142\u0105 zawarto\u015bci\u0105 pami\u0119ci RAM i p\u00f3\u017aniej powoli j\u0105 przeanalizowa\u0107.<\/p>\n<h2>VDS<\/h2>\n<p>\nWi\u0119c masz maszyn\u0119 wirtualn\u0105, kt\u00f3r\u0105 przydzieli\u0142 ci hoster. Jak mo\u017cesz zorganizowa\u0107 szyfrowanie, aby si\u0119 zabezpieczy\u0107? W rzeczywisto\u015bci, praktycznie nie ma na to sposobu. Co wi\u0119cej, nawet obcy dedykowany serwer mo\u017ce okaza\u0107 si\u0119 w ko\u0144cu maszyn\u0105 wirtualn\u0105, do kt\u00f3rej pod\u0142\u0105czone s\u0105 odpowiednie urz\u0105dzenia.<\/p>\n<p>Je\u015bli celem zdalnego systemu jest nie tylko przechowywanie danych, ale tak\u017ce wykonywanie oblicze\u0144, to jedyn\u0105 opcj\u0105 pracy z nieufn\u0105 maszyn\u0105 b\u0119dzie wdro\u017cenie <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%9F%D0%BE%D0%BB%D0%BD%D0%BE%D1%81%D1%82%D1%8C%D1%8E_%D0%B3%D0%BE%D0%BC%D0%BE%D0%BC%D0%BE%D1%80%D1%84%D0%BD%D0%BE%D0%B5_%D1%88%D0%B8%D1%84%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5\">szyfrowania homomorficznego<\/a><\/noindex>. System b\u0119dzie jednak przeprowadza\u0107 obliczenia bez mo\u017cliwo\u015bci zrozumienia, co dok\u0142adnie robi. Niestety, koszty realizacji takiego szyfrowania s\u0105 na tyle wysokie, \u017ce praktyczne zastosowanie ogranicza si\u0119 aktualnie do bardzo w\u0105skich zada\u0144.<\/p>\n<p>Dodatkowo, w momencie uruchomienia maszyny wirtualnej i wykonywania jakichkolwiek dzia\u0142a\u0144, wszystkie zaszyfrowane wolumeny s\u0105 w stanie dost\u0119pnym, w przeciwnym razie system operacyjny po prostu nie b\u0119dzie m\u00f3g\u0142 z nimi pracowa\u0107. To oznacza, \u017ce maj\u0105c dost\u0119p do konsoli wirtualizacji, zawsze mo\u017cesz zrobi\u0107 migawk\u0119 dzia\u0142aj\u0105cej maszyny i wyci\u0105gn\u0105\u0107 wszystkie klucze z pami\u0119ci RAM.<\/p>\n<p>Wielu dostawc\u00f3w pr\u00f3bowa\u0142o zorganizowa\u0107 sprz\u0119towe szyfrowanie RAM, aby nawet hoster nie mia\u0142 dost\u0119pu do tych danych. Na przyk\u0142ad technologia Intel Software Guard Extensions, kt\u00f3ra organizuje obszary w wirtualnej przestrzeni adresowej, chronione przed odczytem i zapisem zewn\u0119trznym przez inne procesy, w tym j\u0105dro systemu operacyjnego. Niestety, nie mo\u017cesz w pe\u0142ni zaufa\u0107 tym technologiom, poniewa\u017c b\u0119dziesz ograniczony swoj\u0105 wirtualn\u0105 maszyn\u0105. Ponadto istniej\u0105 ju\u017c gotowe przyk\u0142ady <noindex><a rel=\"nofollow\" href=\"https:\/\/www.theregister.co.uk\/2017\/03\/07\/eggheads_slip_a_note_under_intels_door_sgx_can_leak_crypto_keys\/\">udanej ataku<\/a><\/noindex> na t\u0119 technologi\u0119. A mimo to, szyfrowanie maszyn wirtualnych nie jest tak bezsensowne, jak mo\u017ce si\u0119 wydawa\u0107.<\/p>\n<h2>Szyfrujemy dane na VDS<\/h2>\n<p>\nNa pocz\u0105tek zastrzegam, \u017ce wszystko, co zrobimy poni\u017cej, nie zapewnia pe\u0142nej ochrony. Hypervisor pozwoli na zrobienie potrzebnych kopii bez zatrzymywania us\u0142ugi i niewidocznie dla Ciebie.<\/p>\n<ul>\n<li>Je\u015bli dostawca hostingu przeka\u017ce \u201ezimny\u201d obraz Twojej maszyny wirtualnej na \u017c\u0105danie, b\u0119dziesz wzgl\u0119dnie bezpieczny. To najcz\u0119\u015bciej spotykany scenariusz.<\/li>\n<li>Je\u015bli dostawca hostingu da pe\u0142ny zrzut dzia\u0142aj\u0105cej maszyny, sytuacja jest do\u015b\u0107 z\u0142a. Wszystkie dane b\u0119d\u0105 zamontowane w systemie w otwartym formacie. Poza tym pojawi si\u0119 mo\u017cliwo\u015b\u0107 przeszukania RAM w poszukiwaniu kluczy prywatnych i podobnych danych.<\/li>\n<\/ul>\n<p>\nDomy\u015blnie, je\u015bli uruchomi\u0142e\u015b system operacyjny z czystego obrazu, dostawca hostingu nie ma dost\u0119pu do roota. Zawsze mo\u017cna zamontowa\u0107 no\u015bnik z obrazem ratunkowym i zmieni\u0107 has\u0142o roota, wykonuj\u0105c chroot w \u015brodowisku maszyny wirtualnej. Jednak wymaga to ponownego uruchomienia, co b\u0119dzie widoczne. Poza tym wszystkie zamontowane zaszyfrowane partycje b\u0119d\u0105 zamkni\u0119te.<\/p>\n<p>Jednak je\u015bli uruchomienie maszyny wirtualnej odbywa si\u0119 nie z czystego obrazu, a z wcze\u015bniej przygotowanego, dostawca hostingu cz\u0119sto mo\u017ce doda\u0107 uprawnione konto, aby pom\u00f3c w awaryjnej sytuacji klienta. Na przyk\u0142ad, aby zmieni\u0107 zapomniane has\u0142o roota.<\/p>\n<p>Nawet w przypadku pe\u0142nego zrzutu nie jest tak \u017ale. Atakuj\u0105cy nie uzyska zaszyfrowanych plik\u00f3w, je\u015bli zamontowa\u0142e\u015b je z zdalnego systemu plik\u00f3w innej maszyny. Tak, teoretycznie mo\u017cna przeanalizowa\u0107 zrzut pami\u0119ci operacyjnej i wydoby\u0107 klucze szyfrowania. Jednak w praktyce jest to bardzo skomplikowane i ma\u0142o prawdopodobne, \u017ce proces posunie si\u0119 dalej ni\u017c prosta transmisja plik\u00f3w.<\/p>\n<h2>Zamawiamy maszyn\u0119<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Co zrobi\u0107, je\u015bli do twojego hosta przyszli silowiki\" src=\"\/wp-content\/uploads\/2020\/06\/3a4c244720963e8da57e782aa53e2db0.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNa nasze cele testowe bierzemy prost\u0105 maszyn\u0119 w <noindex><a rel=\"nofollow\" href=\"https:\/\/ruvds.com\/ru-rub#order\">sekcji zam\u00f3wie\u0144 serwer\u00f3w<\/a><\/noindex>. Nie potrzebujemy du\u017co zasob\u00f3w, wi\u0119c wybierzemy opcj\u0119 p\u0142atno\u015bci za faktycznie zu\u017cyte megaherce i transfer danych. W sam raz wystarczy do zabawy.<\/p>\n<p>Klasyczny dm-crypt ca\u0142ej partycji nie zadzia\u0142a\u0142. Dysk domy\u015blnie oddawany jest jako jeden kawa\u0142ek z roota na ca\u0142\u0105 partycj\u0119. Zmniejszenie partycji z ext4 na zamontowanym roocie to praktycznie gwarantowany ceg\u0142a zamiast systemu plik\u00f3w. Pr\u00f3bowa\u0142em) B\u0119ben nie pom\u00f3g\u0142.<\/p>\n<h2>Tworzymy kontener kryptograficzny<\/h2>\n<p>\nDlatego nie b\u0119dziemy szyfrowa\u0107 ca\u0142ej sekcji, a zamiast tego u\u017cyjemy plikowych kontener\u00f3w kryptograficznych, w tym przeauditowanego i niezawodnego VeraCrypt. To wystarczy do naszych cel\u00f3w. Na pocz\u0105tek pobieramy i instalujemy pakiet z wersj\u0105 CLI z oficjalnej strony. Mo\u017cecie tak\u017ce sprawdzi\u0107 podpis.<\/p>\n<pre><code class=\"bash\">wget https:\/\/launchpad.net\/veracrypt\/trunk\/1.24-update4\/+download\/veracrypt-console-1.24-Update4-Ubuntu-18.04-amd64.deb\ndpkg -i veracrypt-console-1.24-Update4-Ubuntu-18.04-amd64.deb\n<\/code><\/pre>\n<p>\nTeraz stworzymy sam kontener gdzie\u015b w naszym katalogu domowym, aby montowa\u0107 go r\u0119cznie po restarcie. W wersji interaktywnej podaj rozmiar kontenera, has\u0142o i algorytmy szyfrowania. Mo\u017cecie wybra\u0107 patriotyczny szyfr Kuzniec i funkcj\u0119 haszuj\u0105c\u0105 Stribog.<\/p>\n<pre><code class=\"bash\">veracrypt -t -c ~\/my_super_secret<\/code><\/pre>\n<p>\nTeraz zainstalujmy nginx, zamontujmy kontener i za\u0142adujmy do niego tajne informacje.<\/p>\n<pre><code class=\"bash\">mkdir \/var\/www\/html\/images\nveracrypt ~\/my_super_secret \/var\/www\/html\/images\/\nwget https:\/\/upload.wikimedia.org\/wikipedia\/ru\/2\/24\/Lenna.png<\/code><\/pre>\n<p>\nNieco poprawimy \/var\/www\/html\/index.nginx-debian.html, aby uzyska\u0107 wymagan\u0105 stron\u0119 i mo\u017cna sprawdza\u0107.<\/p>\n<h2>\u0141\u0105czymy si\u0119 i sprawdzamy<\/h2>\n<p>\n<img decoding=\"async\" alt=\"Co zrobi\u0107, je\u015bli do twojego hosta przyszli silowiki\" src=\"\/wp-content\/uploads\/2020\/06\/1b1567cfd45db0d6f8421e89c0617a3a.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>Kontener jest zamontowany, dane s\u0105 dost\u0119pne i przekazywane.<\/i><\/p>\n<p><img decoding=\"async\" alt=\"Co zrobi\u0107, je\u015bli do twojego hosta przyszli silowiki\" src=\"\/wp-content\/uploads\/2020\/06\/216440e8f586886a6ce79dc2b8d76fb0.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>A oto maszyna po restarcie. Dane s\u0105 bezpiecznie przechowywane w ~\/my_super_secret.<\/i><\/p>\n<p>Je\u015bli bardzo chcesz i lubisz hardcore, mo\u017cesz zaszyfrowa\u0107 ca\u0142y system operacyjny, aby podczas restartu wymaga\u0142 po\u0142\u0105czenia przez ssh i wprowadzenia has\u0142a. To r\u00f3wnie\u017c wystarczy w scenariuszu prostego wyj\u0119cia \u201ezimnych danych\u201d. Oto <noindex><a rel=\"nofollow\" href=\"https:\/\/benediktkr.github.io\/ops\/2015\/05\/01\/remote-fde.html\">instrukcja z u\u017cyciem dropbear<\/a><\/noindex> i zdalnego szyfrowania dysk\u00f3w. Chocia\u017c w przypadku VDS jest to skomplikowane i nadmiarowe.<\/p>\n<h2>Bare metal<\/h2>\n<p>\nNie tak \u0142atwo postawi\u0107 w\u0142asny serwer w centrum danych. Cudzy dedicated mo\u017ce okaza\u0107 si\u0119 maszyn\u0105 wirtualn\u0105, do kt\u00f3rej pod\u0142\u0105czone s\u0105 wszystkie urz\u0105dzenia. Jednak co\u015b interesuj\u0105cego w zakresie ochrony zaczyna si\u0119, gdy masz mo\u017cliwo\u015b\u0107 umieszczenia w centrum danych swojego zaufanego fizycznego serwera. Wtedy mo\u017cna w pe\u0142ni wykorzysta\u0107 tradycyjny dm-crypt, VeraCrypt lub inne szyfrowanie wed\u0142ug w\u0142asnego wyboru.<\/p>\n<p>Nale\u017cy rozumie\u0107, \u017ce przy wdro\u017ceniu ca\u0142kowitego szyfrowania serwer nie b\u0119dzie m\u00f3g\u0142 samodzielnie si\u0119 uruchomi\u0107 po restarcie. B\u0119dzie trzeba podnie\u015b\u0107 po\u0142\u0105czenie do lokalnego interfejsu IP-KVM, IPMI lub innego podobnego odpowiednika. Nast\u0119pnie r\u0119cznie wprowadzamy klucz g\u0142\u00f3wny. Schemat nie wygl\u0105da najlepiej pod wzgl\u0119dem ci\u0105g\u0142o\u015bci i odporno\u015bci na awarie, ale nie ma specjalnych alternatyw, je\u015bli dane s\u0105 tak cenne.<\/p>\n<p><img decoding=\"async\" alt=\"Co zrobi\u0107, je\u015bli do twojego hosta przyszli silowiki\" src=\"\/wp-content\/uploads\/2020\/06\/db32aac0efebed1bc71a2277b7f51244.jpg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<i>NCipher nShield F3 Hardware Security Module<\/i><\/p>\n<p>Mniej inwazyjna opcja zak\u0142ada, \u017ce dane s\u0105 szyfrowane, a klucz znajduje si\u0119 bezpo\u015brednio w serwerze w specjalnym HSM (Hardware Security Module). Zazwyczaj s\u0105 to bardzo funkcjonalne urz\u0105dzenia, kt\u00f3re nie tylko zapewniaj\u0105 sprz\u0119tow\u0105 kryptografi\u0119, ale r\u00f3wnie\u017c maj\u0105 mechanizmy wykrywania pr\u00f3b fizycznego w\u0142amania. Je\u015bli kto\u015b zacznie d\u0142uba\u0107 w twoim serwerze szlifierk\u0105, HSM z niezale\u017cnym \u017ar\u00f3d\u0142em zasilania zresetuje klucze, kt\u00f3re przechowuje w swojej pami\u0119ci. Atakuj\u0105cy otrzyma zaszyfrowany chaos. Przy tym restart mo\u017ce przebiega\u0107 automatycznie.<\/p>\n<p>Usuni\u0119cie kluczy to znacznie szybsza i bardziej humanitarna opcja ni\u017c aktywacja bomby termitowej czy elektro-magnetycznego wy\u0142adowania. Takie urz\u0105dzenia b\u0119d\u0105 ci\u0119 d\u0142ugo kosztowa\u0107 w s\u0105siedztwie data center. Zw\u0142aszcza w przypadku wykorzystania <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Opal_Storage_Specification\">TCG Opal 2<\/a><\/noindex> szyfrowania na samych no\u015bnikach praktycznie nie do\u015bwiadczasz \u017cadnego overheadu. Wszystko to odbywa si\u0119 przezroczysto dla systemu operacyjnego. Prawda, \u017ce trzeba zaufa\u0107 umownemu Samsungowi i mie\u0107 nadziej\u0119, \u017ce u\u017cywa uczciwego AES256, a nie zwyk\u0142ego XOR.<\/p>\n<p>Jednak nie nale\u017cy zapomina\u0107, \u017ce wszystkie zb\u0119dne porty musz\u0105 by\u0107 fizycznie wy\u0142\u0105czone lub po prostu zala\u0107 je kompozytem. W przeciwnym razie stwarzasz atakuj\u0105cym mo\u017cliwo\u015b\u0107 przeprowadzenia <noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/DMA_attack\">atak\u00f3w DMA<\/a><\/noindex>. Je\u015bli masz wystaj\u0105cy port PCI Express lub Thunderbolt, w tym USB z jego obs\u0142ug\u0105 \u2014 jeste\u015b podatny na atak. Atakuj\u0105cy b\u0119dzie m\u00f3g\u0142 przeprowadzi\u0107 atak przez te porty i uzyska\u0107 bezpo\u015bredni dost\u0119p do pami\u0119ci z kluczami.<\/p>\n<p><center><div class=\"youtube-placeholder\" data-id=\"E6gzVVjW4yY\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/E6gzVVjW4yY\/hqdefault.jpg\" alt=\"Odtwarzaj wideo\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><\/p>\n<p>W bardzo wyrafinowanej wersji atakuj\u0105cy b\u0119dzie m\u00f3g\u0142 przeprowadzi\u0107 atak cold boot. W tym przypadku po prostu wlewa du\u017c\u0105 ilo\u015b\u0107 ciek\u0142ego azotu do twojego serwera, brutalnie wyci\u0105ga zamro\u017cone ko\u015bci pami\u0119ci i dokonuje z nich zrzutu wszystkich kluczy. Cz\u0119sto do przeprowadzenia ataku wystarczy zwyk\u0142y spray ch\u0142odz\u0105cy i temperatura w okolicy -50 stopni. Jest r\u00f3wnie\u017c bardziej subtelna wersja. Je\u015bli nie wy\u0142\u0105czy\u0142e\u015b bootowania z zewn\u0119trznych urz\u0105dze\u0144, algorytm atakuj\u0105cego b\u0119dzie jeszcze prostszy:<\/p>\n<ol>\n<li>Zamrozi\u0107 ko\u015bci pami\u0119ci bez otwierania obudowy<\/li>\n<li>Pod\u0142\u0105czy\u0107 swoj\u0105 bootowaln\u0105 pami\u0119\u0107 USB<\/li>\n<li>Specjalnymi narz\u0119dziami pobra\u0107 dane z pami\u0119ci RAM, kt\u00f3re przetrwa\u0142y restart, dzi\u0119ki zamro\u017ceniu.<\/li>\n<\/ol>\n<p><\/p>\n<h2>Podzia\u0142 i rz\u0105dzenie<\/h2>\n<p>\nOk, mamy tylko wirtualki, ale chcemy jako\u015b zmniejszy\u0107 ryzyko wycieku danych.<br \/>\nMo\u017cna spr\u00f3bowa\u0107 przeorganizowa\u0107 architektur\u0119 i rozdzieli\u0107 przechowywanie danych oraz przetwarzanie w r\u00f3\u017cnych jurysdykcjach. Na przyk\u0142ad, frontend z kluczami szyfrowania u hostera w Czechach, a backend z zaszyfrowanymi danymi gdzie\u015b w Rosji. W przypadku standardowej pr\u00f3by konfiskaty, bardzo ma\u0142o prawdopodobne jest, aby organy \u015bcigania mog\u0142y to zrobi\u0107 jednocze\u015bnie w r\u00f3\u017cnych jurysdykcjach. Dodatkowo, cz\u0119\u015bciowo chroni nas to przed scenariuszem zwi\u0105zanym z robieniem migawki.<\/p>\n<p>Mo\u017cna r\u00f3wnie\u017c rozwa\u017cy\u0107 ca\u0142kowicie czyst\u0105 opcj\u0119 \u2014 szyfrowanie end-to-end. Oczywi\u015bcie wykracza to poza zakres specyfikacji i nie zak\u0142ada wykonywania oblicze\u0144 po stronie zdalnej maszyny. Niemniej jednak, to ca\u0142kiem akceptowalna opcja, je\u015bli mowa o przechowywaniu i synchronizacji danych. Na przyk\u0142ad, jest to bardzo dobrze realizowane w tym samym Nextcloud. Przy tym synchronizacja, wersjonowanie i inne zalety cz\u0119\u015bci serwerowej nik\u0105d nie znikn\u0105.<\/p>\n<h2>Podsumowuj\u0105c<\/h2>\n<p>\nNie ma idealnie zabezpieczonych system\u00f3w. Zadaniem jest jedynie uczynienie ataku dro\u017cszym ni\u017c potencjalny zysk.<\/p>\n<p>Nieco obni\u017cone ryzyko dost\u0119pu do danych na wirtualnej maszynie mo\u017cna uzyska\u0107, \u0142\u0105cz\u0105c szyfrowanie oraz rozdzielenie przechowywania u r\u00f3\u017cnych hoster\u00f3w.<\/p>\n<p>Bardziej lub mniej niezawodn\u0105 opcj\u0105 jest korzystanie z w\u0142asnego sprz\u0119tu serwerowego.<\/p>\n<p>Hosterowi i tak b\u0119dzie trzeba ufa\u0107 w pewnym sensie. Na tym opiera si\u0119 ca\u0142a bran\u017ca.<\/p>\n<p><noindex><a rel=\"nofollow\" href=\"http:\/\/ruvds.com\/ru-rub?utm_source=habr&amp;utm_medium=article&amp;utm_campaign=mekl&amp;utm_content=prishli-siloviki\"><img decoding=\"async\" alt=\"Co zrobi\u0107, je\u015bli do twojego hosta przyszli silowiki\" src=\"\/wp-content\/uploads\/2020\/06\/13474ad7e4e39f259f91f51f4fd1febc.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><\/p>\n<p><noindex><a rel=\"nofollow\" href=\"http:\/\/ruvds.com\/ru-rub?utm_source=habr&amp;utm_medium=article&amp;utm_campaign=mekl&amp;utm_content=prishli-siloviki#order\"><img decoding=\"async\" alt=\"Co zrobi\u0107, je\u015bli do twojego hosta przyszli silowiki\" src=\"\/wp-content\/uploads\/2020\/06\/92555b963c5ff5b7bf0393a1918c40dd.jpg\" style=\"display:block;margin: 0 auto;\" \/><\/a><\/noindex><br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/ruvds\/blog\/506334\/\">habr.com<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u043a\u0434\u043f\u0432 \u2014 Reuters \u0415\u0441\u043b\u0438 \u0432\u044b \u0430\u0440\u0435\u043d\u0434\u043e\u0432\u0430\u043b\u0438 \u0441\u0435\u0440\u0432\u0435\u0440, \u0442\u043e \u043f\u043e\u043b\u043d\u043e\u0433\u043e \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u044f \u0443 \u0432\u0430\u0441 \u043d\u0430\u0434 \u043d\u0438\u043c \u043d\u0435\u0442. \u042d\u0442\u043e \u0437\u043d\u0430\u0447\u0438\u0442, \u0447\u0442\u043e \u0432 \u043b\u044e\u0431\u043e\u0439 \u043c\u043e\u043c\u0435\u043d\u0442 \u043a \u0445\u043e\u0441\u0442\u0435\u0440\u0443 \u043c\u043e\u0433\u0443\u0442 \u043f\u0440\u0438\u0439\u0442\u0438 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u043e\u0431\u0443\u0447\u0435\u043d\u043d\u044b\u0435 \u043b\u044e\u0434\u0438 \u0438 \u043f\u043e\u043f\u0440\u043e\u0441\u0438\u0442\u044c \u043f\u0440\u0435\u0434\u043e\u0441\u0442\u0430\u0432\u0438\u0442\u044c \u043b\u044e\u0431\u044b\u0435 \u0432\u0430\u0448\u0438 \u0434\u0430\u043d\u043d\u044b\u0435. \u0418 \u0445\u043e\u0441\u0442\u0435\u0440 \u0438\u0445 \u043e\u0442\u0434\u0430\u0441\u0442, \u0435\u0441\u043b\u0438 \u0442\u0440\u0435\u0431\u043e\u0432\u0430\u043d\u0438\u0435 \u0431\u0443\u0434\u0435\u0442 \u043e\u0444\u043e\u0440\u043c\u043b\u0435\u043d\u043e \u043f\u043e \u0437\u0430\u043a\u043e\u043d\u0443. \u0412\u044b \u043e\u0447\u0435\u043d\u044c \u043d\u0435 \u0445\u043e\u0442\u0438\u0442\u0435, \u0447\u0442\u043e\u0431\u044b \u043b\u043e\u0433\u0438 \u0432\u0430\u0448\u0435\u0433\u043e \u0432\u0435\u0431-\u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u0438\u043b\u0438 \u0434\u0430\u043d\u043d\u044b\u0435 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":85142,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-85141","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0442\u043e \u0434\u0435\u043b\u0430\u0442\u044c, \u0435\u0441\u043b\u0438 \u043a \u0442\u0432\u043e\u0435\u043c\u0443 \u0445\u043e\u0441\u0442\u0435\u0440\u0443 \u043f\u0440\u0438\u0448\u043b\u0438 siloviki | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2020-06-13T11:42:24+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2020-06-13T11:42:24+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Co robi\u0107, je\u015bli do twojego hostera przyszli siloviki | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0442\u043e \u0434\u0435\u043b\u0430\u0442\u044c, \u0435\u0441\u043b\u0438 \u043a \u0442\u0432\u043e\u0435\u043c\u0443 \u0445\u043e\u0441\u0442\u0435\u0440\u0443 \u043f\u0440\u0438\u0448\u043b\u0438 siloviki | ProHoster","og:url":"https:\/\/prohoster.info\/pl\/blog\/administrirovanie\/chto-delat-esli-k-tvoemu-hosteru-prishli-siloviki","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2020-06-13T11:42:24+00:00","article:modified_time":"2020-06-13T11:42:24+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"85141","title":null,"description":null,"keywords":null,"keyphrases":{"focus":[],"additional":[]},"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":null,"breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 14:43:30","updated":"2026-08-11 12:50:15","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/85141","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=85141"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/85141\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/85142"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=85141"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=85141"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=85141"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}